Zugriff auf Container Registry über eine Firewall

Um Worker-Knoten die Kommunikation mit IBM Cloud® Container Registry zu ermöglichen, müssen Sie ausgehenden Netzwerkverkehr von den Worker-Knoten zu IBM Cloud Container Registry-Regionen zulassen.

Wenn Sie IBM Cloud Kubernetes Service oder Red Hat® OpenShift® on IBM Cloud® verwenden, ist die Verbindung zu Container Registry standardmäßig privat. Daher müssen Sie keinen öffentlichen Zugriff auf Container Registry zulassen. Weitere Informationen zur privaten Konnektivität finden Sie unter Private Netzverbindung zu icr.io-Registrys.

Sie können Ihre Firewall so konfigurieren, dass Verbindungen zu Container Registry möglich sind, indem Sie eine Layer 7-Firewall mit den in der folgenden Tabelle aufgelisteten Domänen verwenden.

Wenn Sie über das öffentliche Internet auf IBM Cloud Container Registry zugreifen, dürfen Sie keine auf IP-Adressen basierenden Beschränkungen in der Zulassungsliste haben. Wenn Sie Bedenken hinsichtlich der Öffnung Ihrer Zulassungsliste haben, können Sie den privaten Zugriff auf IBM Cloud Container Registry über das private Netzwerk IBM Cloud konfigurieren. Weitere Informationen finden Sie unter Sichern Ihrer Verbindung zu Container Registry. IP-Adresslisten werden nicht bereitgestellt, da sie sich häufig ändern können.

Zusätzlich zu den folgenden regionalen Subdomains müssen Sie auch den Datenverkehr von Ihren Arbeitsknoten zu Port 443 auf allen Subdomains von icr.io zulassen, damit sie zur Zustellungsoptimierung an andere Subdomains weitergeleitet werden können. Sie müssen TCP port 443 FROM <each_worker_node_publicIP> TO *.icr.io zulassen, wobei <each_worker_node_publicIP> die öffentliche IP-Adresse für jeden Workerknoten ist. Wenn Sie die veralteten Domänennamen verwenden, müssen Sie diese auch zulassen.

Adressen für Container Registry Verkehr
Standort Registry-Adresse Veraltete Adressen
Chennai - Airtel in.icr.io Nicht zutreffend
Dallas us.icr.io registry.ng.bluemix.net
Frankfurt de.icr.io registry.eu-de.bluemix.net
Global icr.io registry.bluemix.net
London uk.icr.io registry.eu-gb.bluemix.net
Madrid es.icr.io Nicht zutreffend
Montreal ca2.icr.io Nicht zutreffend
Mumbai - Airtel in2.icr.io Nicht zutreffend
Osaka jp2.icr.io Nicht zutreffend
Sao Paulo br.icr.io Nicht zutreffend
Sydney au.icr.io registry.au-syd.bluemix.net
Tokio jp.icr.io Nicht zutreffend
Toronto ca.icr.io Nicht zutreffend

Nutzung eines öffentlichen Netzes für den Zugang Container Registry

Verwendung eines öffentlichen Netzwerks für den Zugriff auf Container Registry über die Domain icr.io

Wenn Sie über ein öffentliches Netzwerk auf Container Registry zugreifen, indem Sie die Domäne icr.io verwenden, müssen Sie die folgenden Domänen zu Ihren Firewall-Regeln hinzufügen:

  • dd0.icr.io
  • dd2.icr.io

Benutzer, die sich in China befinden, müssen auch die folgenden Domains zulassen:

  • dd1-icr.ibm-zh.com
  • dd3-icr.ibm-zh.com

Sie können auch Wildcard-Zeichen zu Domains in Ihrer Erlaubnisliste hinzufügen, zum Beispiel *.icr.io und *.ibm-zh.com.

Verwendung eines öffentlichen Netzwerks für den Zugriff auf Regionen von „ Container Registry “

Wenn Sie ein öffentliches Netzwerk und domänenbasierte Firewall-Regeln verwenden, um auf IBM Cloud Container Registry zuzugreifen, müssen Sie die folgenden Domänen zu Ihren Firewall-Regeln hinzufügen.

Fügen Sie diese Domains zu Ihren Firewall-Regeln für Container Registry hinzu.
Lokale Region Container Registry Domänenname
au-syd dd0.au.icr.io
br-sao dd0.br.icr.io
ca-mon dd0.ca2.icr.io
ca-tor dd0.ca.icr.io
eu-de dd0.de.icr.io
eu-es dd0.es.icr.io
eu-gb dd0.uk.icr.io
in-che dd0.in.icr.io
in-mum dd0.in2.icr.io
jp-osa dd0.jp2.icr.io
jp-tok dd0.jp.icr.io
us-south dd0.us.icr.io